Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите в битве против вирусов...

Ответить
Настройки темы
Помогите в битве против вирусов...

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar hijackthis.rar
(2.8 Kb, 3 просмотров)
Выполняя поиск необходимой информации по интернету понахватал толпу вирусов. На тот момент в качестве антивирусника использовал NOD32, а поняв о наличии вирусов в системе заменил на DrWeb. Но DrWeb не смог "победить" всех вирусов.
При начале моей борьбы ситуация была критическая... Загрузка операционки проходила порядка 10 минут, а далее выходила системная ошибка винды и запускалась перезагрузка. С этим моментом мне удалось самостоятельно справитьлся... Но осталась последняя (или последние) проблемы.
На текущий момент при каждой перезагрузке операционки в system32 появлялись инфицированные библиотечки mmm?????.dll (mmmkfzhs.dll, mmmnurvt.dll и т.д.). Исходя их лога AVZ вероятно есть еще вирусы, которые себя проявляют не так активно.
Уважаемые хелперы, помогите плиз.
Заранее спасибо!

Отправлено: 02:18, 28-03-2009

 

Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


БеДА, Здравствуйте.
Предварительно, для предотвращения заражения в ходе лечения, отключите автозапуск со съемных носителей, включите брандмауэр windows и уберите в исключениях брандмауэра общий доступ к файлам и принтерам.Выполните скрипт AVZ

Код: Выделить весь код
begin
 QuarantineFile('C:\WINDOWS\system32\mmmnurvt.dll','');
 QuarantineFile('C:\WINDOWS\system32\iertutil.dll','');
 QuarantineFile('C:\Documents and Settings\Дмитрий\Local Settings\temp\~DF9783.tmp','');
 BC_DeleteFile('C:\Documents and Settings\Дмитрий\Local Settings\temp\~DF9783.tmp');
 BC_DeleteFile('C:\WINDOWS\system32\mmmnurvt.dll');
BC_Activate;
ExecuteSysClean;
RebootWindows(true);
end.
Пофиксите в hijackthis строчку
Код: Выделить весь код
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmlxfse.dll
Сделайте новые логи

-----------------------------------
Внимание! Строчка
Код: Выделить весь код
 BC_DeleteFile('C:\WINDOWS\system32\iertutil.dll');
убрана из скрипта, т.к. файл не является вредоносным и его удаление может нарушить работу системы.
Pahom83, внимательно проверяйте файлы, которые вставляете в скрипт на удаление, если сомневаетесь во вредоносности файла, лучше сначала берите в карантин и проверяйте. Надеюсь этот скрипт ещё не запускался.
Pili.

Последний раз редактировалось Pili, 28-03-2009 в 16:04.


Отправлено: 08:49, 28-03-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


БеДА, Здравствуйте. Ввиду того, что предыдущий скрипт не совсем точен.
Запустите HiJackThis, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".
Код: Выделить весь код
O2 - BHO: (no name) - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - (no file)
O2 - BHO: klhlibP - {EA982585-D249-40C8-A368-C2BE7944ABC2} - (no file)
O20 - AppInit_DLLs: C:\WINDOWS\system32\mmmlxfse.dll
Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, временно выключите антивирус и другое защитное программное обеспечение, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ClearQuarantine;
 QuarantineFile('digeste.dll','');
 QuarantineFile('C:\WINDOWS\system32\drivers\port135sik.sys','');
 QuarantineFile('C:\WINDOWS\system32\mmmnurvt.dll','');
 QuarantineFile('C:\WINDOWS\system32\mmmlxfse.dll','');
 DeleteFile('C:\WINDOWS\system32\mmmlxfse.dll');
 DeleteFile('C:\WINDOWS\system32\mmmnurvt.dll');
 DeleteFile('C:\WINDOWS\system32\drivers\port135sik.sys');
 DeleteFile('digeste.dll');
 DelBHO('{EA982585-D249-40C8-A368-C2BE7944ABC2}');
 DelBHO('{2F364306-AA45-47B5-9F9D-39A8B94E7EF7}');
 DeleteService('port135sik');
DeleteFileMask('%Tmp%', '*.*', true);
BC_ImportDeletedList;
ExecuteSysClean;
 BC_DeleteSvc('port135sik');
BC_Activate;
ExecuteWizard('TSW', 1, 1, true);
ExecuteWizard('BT', 1, 1, true);
RebootWindows(true);
end.
Компьютер перезагрузится. После перезагрузки выполнить ещё скрипт
Код: Выделить весь код
begin	
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.
Файл quarantine.zip отправьте в вирлаб DrWeb и на user15802[at]mail.ru
Сделайте новые логи.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 15:54, 28-03-2009 | #3


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Pahom83, Pili,
Цитата Pahom83:
BC_DeleteFile('C:\WINDOWS\system32\iertutil.dll'); »

Это я уже понял... только чуть позже... когда винда совсем перестала загружаться...

Ладно, проехали...
Загрузку вылечил повторным накатом винды. От вирусов, вроде как, избавился.

Всем спасибо!

Отправлено: 20:22, 28-03-2009 | #4


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


Цитата БеДА:
когда винда совсем перестала загружаться... »
И на каком этапе загрузка останавливалась? Просто любопытно. Пустой рабочий стол был?

Отправлено: 22:20, 28-03-2009 | #5


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Котяра,
Совершенно верно, пустой рабочий стол
И на попытку запустить какое-либо приложение система выругивалась на недостающую библиотеку iertutil.dll.
А т.к. копии удаленной библиотеки у меня не было решил заново накатить винду (запустил setup через диспетчер задач).

Отправлено: 13:47, 29-03-2009 | #6


Аватара для Котяра

Ветеран


Сообщения: 2907
Благодарности: 331

Профиль | Отправить PM | Цитировать


БеДА,
Цитата БеДА:
запустил setup через диспетчер задач »
А браузеры не запускались? Можно было бы скачать ее из Интернета.

Отправлено: 14:54, 29-03-2009 | #7


Новый участник


Сообщения: 4
Благодарности: 0

Профиль | Отправить PM | Цитировать


Котяра,
Испорлшьзую только IE. Без этой библиотеки у меня не получилось его запустить...
Хотя, я не особо старался, т.к. не было дасточно свободного времени. Решил пойти проверенным способом.

Отправлено: 18:58, 29-03-2009 | #8


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


БеДА, файл можете попробовать восстановить из карантина. В следующий раз не запускайте непроверенные скрипты (проверяйте кто вам скрипты предлагает)
Цитата Pili:
Сделайте новые логи. »

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:51, 30-03-2009 | #9



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Помогите в битве против вирусов...

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Info - Описание вирусов Nealles Защита компьютерных систем 45 16-08-2011 09:09
Помогите найти описание вирусов Work700 Лечение систем от вредоносных программ 1 16-01-2010 10:01
последствия вирусов? ИгорьG Лечение систем от вредоносных программ 1 27-07-2008 21:44
Разновидности вирусов 1Space Хочу все знать 4 31-10-2007 18:50
Написание вирусов... JCooper Программирование и базы данных 11 07-08-2002 12:42




 
Переход